ทีมวิจัย Elastic Security Labs เปิดโปงมัลแวร์ขโมยข้อมูลธนาคารชื่อ KREMLIN ที่แอบติดตั้งส่วนขยาย (extension) ลงใน Google Chrome และ Microsoft Edge โดยผู้ใช้ไม่ได้กดติดตั้งเอง แล้วใช้ส่วนขยายนั้นดักรหัสผ่านและเซสชันล็อกอินธนาคารออนไลน์ ศูนย์ ThaiCERT ออกคำเตือนภาษาไทยเมื่อ 17 ก.ย. 2026
เหยื่อส่วนใหญ่ตอนนี้อยู่ในบราซิล แต่วิธีที่มันใช้หลอกคนเปิดไฟล์เป็นแบบที่เจอได้ทุกประเทศ จึงควรรู้ไว้ก่อน
มันเข้าเครื่องและขโมยข้อมูลยังไง
Elastic ติดตามกลุ่มนี้มาตั้งแต่ปี 2025 และพบว่าใช้เหยื่อล่อที่แอบอ้างเป็นธนาคารราว 12 แห่ง ขั้นตอนหลัก ๆ มีดังนี้
- เหยื่อล่อ: ไฟล์ปลอมเป็นใบเสร็จโอนเงิน ใบแจ้งหนี้ หรือเอกสารธนาคาร ข้างในเป็นสคริปต์อันตราย เปิดแล้วจะขึ้นหน้าต่าง error หลอกตา ขณะที่เบื้องหลังเริ่มติดตั้งมัลแวร์
- ฝังส่วนขยายเงียบ ๆ: มัลแวร์ปลอมค่าตรวจความถูกต้องของเบราว์เซอร์ ทำให้ Chrome/Edge ยอมโหลดส่วนขยายโดยไม่ถาม ส่วนขยายใช้ชื่อบริษัทปลอมว่า "AVSync System Inc"
- สิ่งที่ถูกขโมย: รหัสผ่านที่บันทึกในเบราว์เซอร์ คุกกี้และเซสชันล็อกอิน ทุกตัวอักษรที่พิมพ์ รวมถึงแทรกหน้าเว็บหรือพาไปเว็บปลอมตอนเข้าธนาคาร
- ขนาด: Elastic ยึดโดเมนที่มัลแวร์ใช้เช็กสถานะได้ และนับเครื่องที่ติดเชื้อได้มากกว่า 1,500 เครื่อง
ผู้ใช้ในไทยควรทำอะไร
- อย่าเปิดไฟล์แนบที่อ้างว่าเป็นใบเสร็จหรือเอกสารธนาคารจากผู้ส่งที่ไม่รู้จัก โดยเฉพาะไฟล์นามสกุล .js
- เปิดหน้าจัดการส่วนขยายของเบราว์เซอร์ (chrome://extensions หรือ edge://extensions) ถ้าเจอชื่อที่ไม่ได้ติดตั้งเองหรือชื่อ "AVSync System Inc" ให้ลบทิ้ง
- ถ้าสงสัยว่าติดแล้ว ให้ล้างคุกกี้ ออกจากระบบทุกเครื่อง และเปลี่ยนรหัสผ่านธนาคารจากอุปกรณ์อื่นที่ปลอดภัย
- อัปเดตเบราว์เซอร์ให้เป็นรุ่นล่าสุด และเปิดโหมดป้องกันขั้นสูง (Enhanced protection) ใน Chrome
ก่อนหน้านี้ก็มีกลโกงที่อาศัยช่องทางดูเหมือนทางการเพื่อหลอกให้ติดตั้งของอันตราย เช่น แอปหลอกที่แฝงมาในช่อง Early Access ของ Play Store หลักคิดเดียวกันคือ อะไรที่ไม่ได้ตั้งใจติดตั้งเอง ให้สงสัยไว้ก่อน
ที่มา
- Elastic Security Labs — The extension you never installed: KREMLIN forges Chrome's own integrity checks to steal banking sessions
- ThaiCERT — พบมัลแวร์ KREMLIN โจมตีผู้ใช้งานเบราว์เซอร์ Chrome และ Edge เพื่อขโมยข้อมูลบัญชีธนาคาร
- The Hacker News — KREMLIN Banking Malware Hijacks Chrome and Edge to Steal Credentials and Session Tokens



